Lapsus$ ve Arion Kurtaj: GTA 6'yı Sızdıran Hacker'ın İnanılmaz Hikayesi

Lapsus$ ve Arion Kurtaj: GTA 6'yı Sızdıran Hacker'ın İnanılmaz Hikayesi

Dünyanın En Çılgın Hacker Grubu: Lapsus$

2021-2022 yılları arasında siber güvenlik dünyasını sarsan Lapsus$ grubunu duymayan kalmadı. Nvidia, Microsoft, Samsung, Okta, T-Mobile ve Rockstar Games gibi devleri hackleyen bu grup, anonim forumlar üzerinden hareket eden, çoğunluğu gençlerden oluşan sıradışı bir yapıya sahipti. Ve bu grubun en tehlikeli ismi: Arion Kurtaj.

Lapsus$ Kimdir?

Lapsus$, geleneksel hacker gruplarından çok farklıydı. Devlet destekli değillerdi. Karanlık web'in derinliklerinden çıkmamışlardı. Bunlar büyük ölçüde 18 yaşın altındaki gençlerdi — ve buna rağmen dünyanın en büyük teknoloji şirketlerine korku saldılar.

2021
Grubun kuruluş ve ilk saldırılar dönemi
7+
Dünya devi şirket hack'lendi
90
GTA 6 videosu sızdırıldı
18
Arion'un yaşı ilk tutuklanmada

Yöntemleri: Teknik Değil, Sosyal

Lapsus$'ın asıl silahı sıfır-gün açıkları veya gelişmiş zararlı yazılımlar değildi. Bunlar sosyal mühendislik'in ustalarıydı:

  • SIM Swapping: Hedefin telefon numarasını kendi SIM kartlarına transfer ettirip çift faktörlü doğrulamayı (2FA) aşıyorlardı.
  • Çalışan Satın Alma: Şirket çalışanlarına doğrudan ulaşarak para veya kripto para karşılığı iç erişim kimlik bilgileri satın alıyorlardı. Bazı raporlara göre bir Nvidia çalışanına 1 milyon dolar teklif ettiler.
  • MFA Bombalaması (MFA Fatigue): Hedefin telefonuna yüzlerce kimlik doğrulama bildirimi göndererek kişiyi bunaltıp onaylatıyorlardı.
  • Telegram Kanalı: Sızdırdıkları verileri doğrudan Telegram kanallarında yayınlıyorlardı — tam anlamıyla kaos yaratmak için.

Büyük Saldırılar — Kronoloji

Aralık 2021 — Vodafone & Impresa
Portekiz'in en büyük medya grubu Impresa ve Vodafone saldırıya uğradı. Impresa'nın tüm yayın sistemleri saatler boyunca ele geçirildi.
Şubat 2022 — Nvidia
Nvidia'dan 1 TB'dan fazla veri çalındı. İçinde kaynak kodları, sürücü imzalama sertifikaları ve çalışan kimlik bilgileri vardı. Grup, Nvidia'nın GPU'larındaki LHR (Lite Hash Rate) madencilik kısıtlamasını kaldırmasını talep etti.
Mart 2022 — Samsung & Microsoft & Okta
Samsung'dan Galaxy cihazlarının kaynak kodları sızdırıldı. Microsoft'un Bing ve Cortana kaynak kodları Telegram'a atıldı. Okta ise kimlik yönetimi sağlayıcısı olarak binlerce şirketi etkileyen kritik bir ihlale maruz kaldı.
Eylül 2022 — Rockstar Games (GTA 6)
İşte tarihin en büyük oyun sızıntısı. 90 adet GTA 6 geliştirme videosu GTA Forums'a düştü. Arion Kurtaj, Rockstar Games'in Slack kanalına sızmayı başarmış ve iç sistemlere erişmişti. Bu, Rockstar'ı milyonlarca dolarlık zarara uğrattı.

Arion Kurtaj: Hikayenin Merkezi

Arion Kurtaj, İngiliz-Kürt asıllı genç bir hacker. Lapsus$ içindeki en aktif ve en saldırgan üye olarak tanımlanıyor. Peki onu bu kadar özel kılan ne?

Birinci Tutuklama — Ocak 2022

City of London polisi, Arion Kurtaj'ı Lapsus$ soruşturması kapsamında ilk kez gözaltına aldı. Ancak delil yetersizliği nedeniyle serbest bırakıldı.

İkinci Tutuklama — Mart 2022

Bir kez daha tutuklandı ve bu sefer ev hapsine alındı. Fakat Arion bununla yetinmedi — kefaletle serbest kaldıktan sonra, bir otelde yalnızca TV, klavye ve faresini kullanarak Rockstar Games'i hackledi. Güvenlik kameraları orada oturduğunu görüntüledi.

Dava ve Karar — 2023

İngiltere'de yargılanan Arion Kurtaj, otizm spektrumunda olduğu için cezai ehliyet açısından yargılanamaz bulundu. Mahkeme onu süresiz hastane kararına hükmetti. Yani klasik anlamda bir hapis cezası değil, psikiyatrik bakım kararı. Grup üyesi olan 17 yaşındaki diğer sanık ise 18 ay denetimli serbestliğe mahkum edildi.

Rockstar Games Üzerindeki Etki

GTA 6 sızıntısı oyun tarihinin en büyük ihlallerinden biri olarak kayıtlara geçti:

  • 90 adet erken geliştirme videosu internete yayıldı ve milyonlarca kez izlendi.
  • Rockstar, GTA 6'nın varlığını resmi olarak kabul etmek zorunda kaldı.
  • Oyunun kaynak kodunun da ele geçirildiği iddia edildi ancak bu doğrulanamadı.
  • Şirket, çalışanlarına duygusal destek mesajları göndermek zorunda kaldı.
  • Güvenlik açığı; Slack entegrasyonunun kötüye kullanılması ve sosyal mühendislik yoluyla gerçekleşti.

Bu Olaydan Çıkarılacak Dersler

Siber Güvenlik Perspektifinden

  • Teknik koruma yetmez. En iyi güvenlik duvarı bile sosyal mühendisliğe karşı kör kalabilir.
  • Çalışan eğitimi şarttır. İçeriden gelen tehditler (insider threat) genellikle en büyük açıktır.
  • MFA her zaman yeterli değildir. TOTP tabanlı (zaman bazlı) 2FA, SMS tabanlıya göre çok daha güvenlidir.
  • Slack/Teams gibi iç araçlar saldırı yüzeyi oluşturur. Kritik sistemlere erişim ayrıştırılmalıdır.
  • Minimum ayrıcalık (least privilege) ilkesi hayat kurtarır.

Lapsus$'ın Çöküşü

Eylül 2022 itibarıyla grubun çoğu üyesi tutuklandı. City of London Polisi ve FBI'ın ortak operasyonları sonucunda:

  • İngiltere'de 7 kişi tutuklandı (16-21 yaş arası).
  • Arion Kurtaj ve diğer sanık yargılandı.
  • ABD'de T-Mobile saldırısına karışan şüpheliler hakkında soruşturma açıldı.
  • Grup pratikte faaliyetlerini durdurdu.

Video: Lapsus$ ve Arion Kurtaj — Tüm Detaylar

Tüm olayı videoda daha ayrıntılı anlattık — izlemek için tıklayabilirsiniz.

Sonuç

Lapsus$ ve Arion Kurtaj vakası, siber güvenlik tarihinin en tuhaf ve en öğretici bölümlerinden birini oluşturuyor. Milyarlarca dolarlık şirketler, gençlerin elinde oyuncak haline geldi. Bunun nedeni teknik zayıflıklardan çok insan faktörüydü. Güvenlik yalnızca kod ve yazılım meselesi değil — aynı zamanda insanları, süreçleri ve kültürü kapsayan bir bütündür. Videomuzu izleyerek bu olayı daha detaylı keşfedebilirsin.

0 Yorum

YORUM YAPMAK İÇİN SİSTEME SIZMANIZ GEREKİYOR

Lütfen yukarıdaki butonu kullanarak giriş yapın veya kimlik oluşturun.

Yorumlar yükleniyor...